由于隐藏的依赖关系而存在的潜在漏洞
我是帕德伯恩大学的学生, 软件安全研究人员和我发现,这个GitHub项目将已知的弱点纳入了修改后的依赖关系.
什么是隐藏的依赖? 依赖性改变,如再捆绑和再包装(由Maven Shade插件等引入),可以隐藏潜在的脆弱依赖性,因为这些依赖性没有被依赖元数据的脆弱性扫描器所发现. 在我们的方法中,我们查明了隐藏的依赖性,将已知的、可能具有的依赖性指纹与软件材料清单所列的直接依赖性和过渡依赖性JAR文件相匹配。
建议的解决办法 您可以在此信件末尾找到一个包含在此工程中的隐藏的脆弱依赖性列表 。 请注意,尚未对可开采性进行调查。 我们建议要么取消受影响的依赖关系,要么将其更新为新的版本。
你的视角 我正在调查与这些隐蔽的脆弱依赖相关的意识与行为。 请在https://umfragen.uni-paderborn.de/index.php/542735上分享你的看法并进行五分钟的匿名调查。 谢谢!
脆弱修改的依赖关系清单:
org.apache.tomcat.embed:tomcat-embed-core: 9.0.83 包括:
- org.apache.tomcat:tomcat-catalina: 9.0.83 - CVE-2024-52316, CVE-2025-55668 互联网档案馆的存檔,存档日期2014-12-21.
- org.apache.tomcat:tomcat-util: 9.0.83 - CVE-2024-38286,CVE-2025-52434
- org.apache.tomcat:tomcat-util: 9.0.83 - CVE-2024-38286,CVE-2025-52434
io.grpc:grpc-netty阴影:1.31.1 包括: -io.netty:netty-codec-http:4.1.48. Final-CVE-2026-42587,CVE-2025-67735,CVE-2021-43797,CVE-2026-42581,CVE-2024-29025,CVE-2022-24823,CVE-2026-42585,CVE-2026-42584,CVE-2021-21290,CVE-2026-42580,CVE-2026-33870,CVE-2026-41417,CVE-2025-58056 -io.netty:netty-handler-prooxy:4.1.48. 终极-CVE-2026-42578
内容来源: dromara/Sa-Token